| Primary category | Code security governance (SAST/SCA) | Release-evidence verification |
| Core workflow | Enforce code security policies across repositories with SAST, SCA, and secrets scanning | Qualify evidence and evaluate against versioned policy |
| Evidence model | Scanner findings, policy rules, and enforcement state | Corroboration, freshness, policy-version binding |
| Release-decision support | Blocks or allows code based on policy rules | Determines whether evidence satisfies policy |
| AI/coding-agent governance | May scan AI-generated code with existing SAST/SCA rules | Agent-neutral governance across IDEs, MCP servers, repos, CI, cloud, and runtime |
| Runtime context | Primarily static; may integrate runtime signals | Runtime-correlated prioritization with evidence that risk was retired |
| Remediation proof | Tracks finding state and ticket closure | Validated fixes, not just ticket closure |